# La explotación del puente Fetch.ai y NuNet Token Converter drena $ 2 millones en un ciberataque entre cadenas

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/es/article/fetch-ai-and-nunet-token-converter-bridge-exploit-drains-2-million-2026-09-20-es
Section: DeFi & Crypto (https://technewslist.com/es/defi-crypto)
Author: TechNewsList
Language: es
Published: 2026-09-20T17:48:24.845+00:00
Updated: 2026-09-20T17:48:25.018765+00:00

> Una vulnerabilidad de verificación crítica en los contratos de conversión de tokens Ethereum de NuNet y Fetch.ai permite a los explotadores acuñar 408,5 millones de NTX sin respaldo y desviar 8,72 millones de tokens FET antes de la intervención de pausa multifirma.

## TL;DR
- Los analistas de seguridad detectaron un exploit de acuñación no autorizado dirigido a contratos de conversión de tokens de Ethereum el 19 de septiembre de 2026.
- El atacante aprovechó las comprobaciones de verificación de grabación faltantes para acuñar 408,5 millones de tokens NTX por un valor aproximado de 463.000 dólares.
- Un exploit de reentrada secundario drenó 8,72 millones de tokens FET valorados en 1,54 millones de dólares de las reservas de liquidez descentralizadas.
- Los custodios de NuNet y ASI Alliance implementaron pausas multifirma de emergencia para congelar los grupos de convertidores y proteger los libros de contabilidad nativos de blockchain.

## Key points
- El exploit comprometió específicamente los contratos de conversión de migración basados ​​en Ethereum en lugar de los libros de contabilidad de blockchain de capa 1 subyacentes.
- El análisis en cadena reveló que el atacante implementó scripts de intercambio automatizados para intercambiar tokens robados por Ether envuelto a través de Uniswap.
- NuNet completó una instantánea del libro mayor para aislar las mentas fraudulentas y preparar una redistribución limpia del contrato de token.
- La Alianza de Superinteligencia Artificial confirmó que las redes de participación nativas y las subredes soberanas centrales de Fetch.ai no se vieron afectadas.
- Los auditores de ciberseguridad instaron a los desarrolladores de cadenas cruzadas a eliminar los puentes de migración obsoletos y aplicar controles invariantes.

## Qué pasó

El 19 y 20 de septiembre de 2026, los monitores de seguridad de blockchain identificaron un grave exploit de contrato inteligente dirigido a la arquitectura puente convertidor de tokens mantenida por NuNet en coordinación con la Alianza de Superinteligencia Artificial (ASI). Los actores maliciosos explotaron una falla lógica de acuñación no verificada en los contratos inteligentes del convertidor de Ethereum, desviando aproximadamente $2 millones en activos digitales a través de dos grupos de tokens distintos.

Según las revelaciones de incidentes del equipo de desarrollo central de NuNet y la telemetría forense verificada por la firma de análisis en cadena PeckShield, el atacante ejecutó con éxito una función de acuñación no autorizada que generó 408,5 millones de tokens NTX sin respaldo. Valorados en aproximadamente 463.000 dólares en el momento de la transacción, los tokens recién acuñados se enrutaron inmediatamente a través de fondos de liquidez descentralizados en Uniswap para extraer Ether envuelto.

Minutos más tarde, el exploit se expandió para apuntar a las reservas del convertidor Fetch.ai asociado. Aprovechando un desajuste estatal relacionado dentro de la lógica del contrato de migración, el atacante drenó 8,72 millones de tokens FET valorados en aproximadamente 1,54 millones de dólares. Los titulares de claves multifirma de NuNet intervinieron rápidamente una vez que los volúmenes anormales de transacciones en cadena activaron alertas automáticas, transmitiendo una transacción administrativa de emergencia para pausar todos los contratos de convertidores y detener futuros retiros de reservas.

![Topología informática distribuida punto a punto que representa interconexiones de nodos descentralizados y redes computacionales](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789924437915-ljrc9h-fetch-ai-and-nunet-token-converter-bridge-exploit-drains-2-million-2026-09-20-ni-inside-1-ec0fd228cd.webp)
*Vulnerabilidad de la infraestructura descentralizada: las complejas arquitecturas de puentes multiprotocolo introducen superficies de ataque de dependencia entre contratos.*

## Por qué importa

Los contratos de migración de tokens y los convertidores entre cadenas representan algunas de las superficies de ataque más lucrativas y vulnerables en el panorama de las finanzas descentralizadas. Cuando los protocolos cambian de marca, ejecutan fusiones de tokens o introducen nuevos estándares de tokens, los desarrolladores frecuentemente implementan contratos puente diseñados para quemar tokens heredados a cambio de equivalentes recién acuñados. Si estos contratos carecen de una validación bidireccional estricta, pueden ocurrir explotaciones de acuñación catastróficas.

El incidente es particularmente notable porque afectó a la alianza insignia de inteligencia artificial que une a Fetch.ai, SingularityNET y Ocean Protocol bajo el paraguas de ASI. Si bien las redes informáticas descentralizadas de IA promueven la resiliencia y la soberanía criptográfica, sus puertas de enlace de liquidez basadas en Ethereum siguen sujetas a las vulnerabilidades deterministas de las implementaciones de contratos inteligentes de Solidity.

Más allá de las pérdidas financieras inmediatas, el exploit ilustra el riesgo sistémico que la infraestructura migratoria heredada impone a los mercados de liquidez activos. Aunque la fusión principal de tokens se completó meses antes, el contrato convertidor inactivo permaneció financiado y accesible en la red principal de Ethereum, creando una ventana de vulnerabilidad no monitoreada que los actores maliciosos mapearon y explotaron sistemáticamente.

## Detalles técnicos

La vulnerabilidad se originó en la función de contabilidad estatal interna del contrato convertidor, específicamente dentro de la rutina de validación de depósitos. En condiciones operativas normales, el contrato fue diseñado para exigir prueba de las transferencias entrantes de tokens heredados antes de incrementar el saldo legal reclamable de la persona que llama. Sin embargo, un descuido en la lógica de manejo de errores no logró imponer una afirmación booleana estricta sobre el valor de retorno de la ejecución de la transferencia.

Al empaquetar la llamada dentro de un contrato inteligente personalizado que imitaba una interfaz ERC-20, el atacante simuló depósitos exitosos sin transferir garantía real a la bóveda. Debido a que el método de acuñación del convertidor se basó en la verificación de estado defectuoso, trató los depósitos simulados como depósitos confirmados y acuñó 408,5 millones de tokens NTX directamente en la dirección del contrato del atacante.

![Diagrama de ejecución de contratos y consenso de transacciones de blockchain que muestra las etapas de validación en cadena y las actualizaciones del libro mayor](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789924439387-wbd3aj-fetch-ai-and-nunet-token-converter-bridge-exploit-drains-2-million-2026-09-20-ni-inside-2-dcc613e201.webp)
*Verificación inteligente del estado del contrato: las rigurosas afirmaciones de saldo y las salvaguardias de firmas múltiples siguen siendo esenciales para evitar la acuñación no autorizada.*

Para extraer los 8,72 millones de tokens FET, el perpetrador aprovechó un desajuste invariante en los cálculos del índice de reservas. Al intercambiar una fracción de los tokens recién acuñados en el grupo de convertidores, el atacante creó una dislocación de precios artificial que les permitió canjear tokens FET colaterales a un tipo de cambio con grandes descuentos. Posteriormente, los fondos robados se dividieron entre direcciones intermediarias antes de ser lavados a través de protocolos de privacidad y mezcladores entre cadenas.

## Impacto en el mercado / la industria

El exploit desencadenó una volatilidad localizada inmediata en los pares comerciales de intercambio descentralizados tanto para NTX como para FET. Inmediatamente después de las liquidaciones automatizadas, los precios al contado de NTX cayeron un 14 por ciento en los lugares descentralizados antes de que los robots de arbitraje y los retiros de liquidez estabilizaran el diferencial. FET demostró una mayor resistencia, experimentando una caída temporal del 3,2 por ciento antes de recuperarse a medida que los participantes más amplios del mercado absorbieron la noticia.

Para los protocolos de seguridad de las finanzas descentralizadas, el ataque refuerza los pedidos de políticas de retiro de contratos automatizadas. Los investigadores de la industria enfatizaron que los puentes convertidores de tokens deberían poseer fechas límite inmutables o mecanismos automáticos de drenaje de liquidez una vez que se cierren las ventanas de migración, evitando que los contratos huérfanos conserven los permisos residuales indefinidamente.

Los proveedores de liquidez de intercambio descentralizados también enfrentaron una pérdida temporal e temporal cuando el atacante arrojó tokens sin respaldo en rangos de liquidez concentrada de Uniswap v3. En respuesta, varios protocolos automatizados de creadores de mercado señalaron temporalmente los identificadores del grupo comprometido para proteger a los proveedores de liquidez de una selección adversa.

## Qué observar ahora

El liderazgo de ingeniería de NuNet confirmó que se publicará un cronograma completo de remediación y autopsia luego de realizar análisis forenses completos en la cadena. El protocolo está preparando una nueva implementación de contrato inteligente que volverá a emitir tokens válidos a los titulares afectados en función de una instantánea del libro mayor en cadena capturada inmediatamente antes del bloque de explotación.

Los equipos de seguridad se están coordinando con intercambios centralizados y empresas de monitoreo de cumplimiento para incluir en la lista negra las direcciones de billetera del atacante y rastrear cualquier fondo que intente salir a través de rampas de salida reguladas. También se ha notificado a los organismos encargados de hacer cumplir la ley en las jurisdicciones pertinentes.

Finalmente, el incidente pondrá a prueba la coordinación de la gestión de crisis de la Alianza de Superinteligencia Artificial más amplia. Los observadores evaluarán la rapidez con la que la alianza implementa la auditoría de contratos inteligentes estandarizada y los requisitos de verificación formal en todos los proyectos informáticos descentralizados afiliados.

## Fuentes

- [Aviso de incidentes globales de NuNet](https://medium.com/nunet-global/security-advisory-token-converter-incident-september-2026)– Autopsia oficial que detalla la vulnerabilidad del contrato, las direcciones afectadas, la ejecución de la pausa de emergencia y la hoja de ruta de recuperación de la migración de tokens.

- [Aviso de seguridad de PeckShield Blockchain](https://peckshield.com/alerts/2026-09-20-nunet-fetch-converter-exploit)– Informe forense en cadena que rastrea hashes de transacciones robadas, movimiento de tokens a intercambios descentralizados y patrones de depósito mezcladores.

- [Cobertura de seguridad de CoinDesk DeFi](https://www.coindesk.com/tech/2026/09/20/asi-alliance-nunet-converter-bridge-exploit/)– Informe de criptonoticias que resume la pérdida de 2 millones de dólares, la reacción del precio del mercado y la coordinación entre los equipos de Fetch.ai, SingularityNET y NuNet.

Mentions: Nunet, Fetch.ai, Alianza de Superinteligencia Artificial, Etereum, PeckShield

## Sources
- [Aviso de incidentes globales de NuNet](https://medium.com/nunet-global/security-advisory-token-converter-incident-september-2026)
- [Aviso de seguridad de PeckShield Blockchain](https://peckshield.com/alerts/2026-09-20-nunet-fetch-converter-exploit)
- [Cobertura de seguridad de CoinDesk DeFi](https://www.coindesk.com/tech/2026/09/20/asi-alliance-nunet-converter-bridge-exploit/)